Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
DriverJack — 劫持有效的驱动程序服务,通过滥用本机符号链接和NT路径来加载任意(已签名)驱动程序。 | Kitploit
工具/GitHubGitHub/klezvirus/driverjack
权限提升持久化机制漏洞利用IDS/IPS规避横向移动后渗透利用渗透测试红队
GitHubklezvirus/driverjack

DriverJack

劫持有效的驱动程序服务,通过滥用本机符号链接和NT路径来加载任意(已签名)驱动程序。

查看仓库
367562年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

DriverJack

简介

DriverJack 是一款旨在利用鲜为人知的 NTFS 技术加载有漏洞驱动程序的工具。这些方法通过劫持现有服务绕过系统上驱动服务的注册,并且还伪造驱动加载事件中显示的镜像路径。为进一步隐藏有漏洞驱动的存在,该攻击还利用了模拟文件系统只读绕过,在加载前替换已挂载 ISO 上的驱动文件内容。

模拟文件系统只读绕过

DriverJack 利用了将挂载在模拟文件系统上的文件重新映射到读写页以覆盖其内容的可能性。此只读绕过在 IoCdfsLib 中实现。

攻击概述

一旦 ISO 被挂载,攻击通过选择可启动或停止的服务驱动程序,或者可触发的驱动程序进行,除非配置错误,否则需要管理员权限。

关键攻击阶段

  1. ISO 挂载与驱动程序选择

    • 攻击始于将 ISO 挂载为文件系统。
    • 攻击者选择可被操控的服务驱动程序,重点关注那些可在不立即被检测的情况下启动或重启的驱动程序。
  2. 劫持驱动程序路径

    • 攻击的核心涉及劫持驱动程序路径。使用的方法包括:
      • 直接重解析点滥用
      • DosDevice 全局符号链接滥用
      • 驱动器挂载点交换

攻击技术

1. 直接重解析点滥用

此技术利用安装程序能够直接访问 C:\Windows\System32\drivers 目录的能力,从而允许在其中放置恶意符号链接。操作系统优先处理该符号链接,导致服务重启时加载恶意驱动程序。

关键步骤:

  • NtLoadDriver 函数规范化符号链接的 NT 路径。
  • 当服务重启时,恶意驱动程序被加载。然而,加载驱动事件将显示正在加载的实际驱动镜像路径,指向 ISO 挂载点。

2. NT 符号链接滥用

此方法与 Secret Club 黑客组织的 jonasLyk 合作开发,涉及重定向 \Device\BootDevice NT 符号链接(驱动二进制文件加载路径的一部分)。这使得在系统中隐藏 rootkit 成为可能。

步骤:

  • 获取 SYSTEM 权限。
  • 备份 BootDevice 符号链接目标。
  • 篡改 BootDevice 符号链接,使其指向已挂载的 ISO。
  • 启动/重启服务。
  • 恢复 BootDevice 符号链接目标。

此方法受到 unDefender 项目中用于禁用 Windows Defender 服务和驱动程序的技术启发。加载驱动事件仍将显示正在加载的驱动镜像的实际路径,指向 ISO 挂载点。

3. 挂载点交换

尽管广为人知,但由于可能导致系统不稳定,此技术很少被使用。它涉及临时更改分配给 BootPartition 的驱动器号,欺骗驱动加载进程访问不同的驱动器。 当与之前解释的 NT 符号链接滥用结合时,此技术可以完全伪装正在加载的驱动程序路径,从而绕过 SysMon 和其他监控工具的检测。

结论

DriverJack 展示了另一种非常规的易受攻击驱动程序加载方式,该方式利用了 CDFS 模拟文件系统和鲜为人知的 NTFS 符号链接属性。

致谢

  • 感谢 Jonas Lyk 提供的所有帮助和头脑风暴会议。

附加参考

  • unDefender by APT Tortellini

许可证

本项目采用 MIT 许可证授权 - 详见 LICENSE 文件。

下载工具